---
id: CVE-2018-5407
title: >-
  Simultaneous Multi-threading (SMT) in processors can enable local users to
  exploit software vulnerable to timing attacks via a side-channel timing attack
  on 'port contention'.
summary: >-
  Simultaneous Multi-threading (SMT) in processors can enable local users to
  exploit software vulnerable to timing attacks via a side-channel timing attack
  on 'port contention'.
severity: medium
cvss: 4.7
cvssVector: 'CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N'
cwe:
  - CWE-200
  - CWE-203
vendor: nodejs
product: node.js
affected:
  - ubuntu_linux = 14.04
  - ubuntu_linux = 16.04
  - ubuntu_linux = 18.04
  - ubuntu_linux = 18.10
  - debian_linux = 8.0
  - debian_linux = 9.0
  - node.js < 6.14.4
  - 'node.js >= 8.0.0, < 8.11.4'
  - 'node.js >= 10.0.0, < 10.9.0'
  - 'openssl >= 1.0.2, < 1.0.2q'
  - 'openssl >= 1.1.0, < 1.1.0i'
  - nessus < 8.1.1
  - api_gateway = 11.1.2.4.0
  - application_server = 0.9.8
  - application_server = 1.0.0
  - application_server = 1.0.1
  - enterprise_manager_base_platform = 12.1.0.5.0
  - enterprise_manager_base_platform = 13.2.0.0.0
  - enterprise_manager_base_platform = 13.3.0.0.0
  - enterprise_manager_ops_center = 12.3.3
  - mysql_enterprise_backup <= 3.12.3
  - 'mysql_enterprise_backup >= 3.12.4, <= 4.1.2'
  - peoplesoft_enterprise_peopletools = 8.55
  - peoplesoft_enterprise_peopletools = 8.56
  - peoplesoft_enterprise_peopletools = 8.57
  - 'primavera_p6_enterprise_project_portfolio_management >= 17.7, <= 17.12'
  - primavera_p6_enterprise_project_portfolio_management = 8.4
  - primavera_p6_enterprise_project_portfolio_management = 15.1
  - primavera_p6_enterprise_project_portfolio_management = 15.2
  - primavera_p6_enterprise_project_portfolio_management = 16.1
  - primavera_p6_enterprise_project_portfolio_management = 16.2
  - primavera_p6_enterprise_project_portfolio_management = 18.8
  - tuxedo = 12.1.1.0.0
  - vm_virtualbox < 6.0.0
  - enterprise_linux_desktop = 7.0
  - enterprise_linux_server = 7.0
  - enterprise_linux_server = 7.6
  - enterprise_linux_server_aus = 7.6
  - enterprise_linux_server_eus = 7.6
  - enterprise_linux_server_tus = 7.6
  - enterprise_linux_workstation = 7.0
patched:
  - node.js 10.9.0
  - openssl 1.1.0i
  - nessus 8.1.1
  - vm_virtualbox 6.0.0
published: '2018-11-15'
updated: '2026-10-08'
sourceUpdated: '2026-10-08T22:16:46.760'
source: NVD
sourceUrl: 'https://nvd.nist.gov/vuln/detail/CVE-2018-5407'
references:
  - url: 'http://www.securityfocus.com/bid/105897'
    label: cret@cert.org
  - url: 'https://access.redhat.com/errata/RHSA-2019:0483'
    label: cret@cert.org
  - url: 'https://access.redhat.com/errata/RHSA-2019:0651'
    label: cret@cert.org
  - url: 'https://access.redhat.com/errata/RHSA-2019:0652'
    label: cret@cert.org
  - url: 'https://access.redhat.com/errata/RHSA-2019:2125'
    label: cret@cert.org
  - url: 'https://access.redhat.com/errata/RHSA-2019:3929'
    label: cret@cert.org
  - url: 'https://access.redhat.com/errata/RHSA-2019:3931'
    label: cret@cert.org
  - url: 'https://access.redhat.com/errata/RHSA-2019:3932'
    label: cret@cert.org
  - url: 'https://access.redhat.com/errata/RHSA-2019:3933'
    label: cret@cert.org
  - url: 'https://access.redhat.com/errata/RHSA-2019:3935'
    label: cret@cert.org
  - url: 'https://eprint.iacr.org/2018/1060.pdf'
    label: cret@cert.org
  - url: 'https://github.com/bbbrumley/portsmash'
    label: cret@cert.org
  - url: 'https://lists.debian.org/debian-lts-announce/2018/11/msg00024.html'
    label: cret@cert.org
  - url: 'https://nodejs.org/en/blog/vulnerability/november-2018-security-releases/'
    label: cret@cert.org
  - url: 'https://security.gentoo.org/glsa/201903-10'
    label: cret@cert.org
  - url: 'https://security.netapp.com/advisory/ntap-20181126-0001/'
    label: cret@cert.org
  - url: >-
      https://support.f5.com/csp/article/K49711130?utm_source=f5support&amp%3Butm_medium=RSS
    label: cret@cert.org
  - url: 'https://usn.ubuntu.com/3840-1/'
    label: cret@cert.org
  - url: 'https://www.debian.org/security/2018/dsa-4348'
    label: cret@cert.org
  - url: 'https://www.debian.org/security/2018/dsa-4355'
    label: cret@cert.org
  - url: 'https://www.exploit-db.com/exploits/45785/'
    label: cret@cert.org
  - url: 'https://www.oracle.com/security-alerts/cpuapr2020.html'
    label: cret@cert.org
  - url: 'https://www.oracle.com/security-alerts/cpujan2020.html'
    label: cret@cert.org
  - url: >-
      https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html
    label: cret@cert.org
  - url: >-
      https://www.oracle.com/technetwork/security-advisory/cpujan2019-5072801.html
    label: cret@cert.org
  - url: >-
      https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html
    label: cret@cert.org
  - url: 'https://www.tenable.com/security/tns-2018-16'
    label: cret@cert.org
  - url: 'https://www.tenable.com/security/tns-2018-17'
    label: cret@cert.org
  - url: 'http://www.securityfocus.com/bid/105897'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://access.redhat.com/errata/RHSA-2019:0483'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://access.redhat.com/errata/RHSA-2019:0651'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://access.redhat.com/errata/RHSA-2019:0652'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://access.redhat.com/errata/RHSA-2019:2125'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://access.redhat.com/errata/RHSA-2019:3929'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://access.redhat.com/errata/RHSA-2019:3931'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://access.redhat.com/errata/RHSA-2019:3932'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://access.redhat.com/errata/RHSA-2019:3933'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://access.redhat.com/errata/RHSA-2019:3935'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://eprint.iacr.org/2018/1060.pdf'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://github.com/bbbrumley/portsmash'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://lists.debian.org/debian-lts-announce/2018/11/msg00024.html'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://nodejs.org/en/blog/vulnerability/november-2018-security-releases/'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://security.gentoo.org/glsa/201903-10'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://security.netapp.com/advisory/ntap-20181126-0001/'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: >-
      https://support.f5.com/csp/article/K49711130?utm_source=f5support&amp%3Butm_medium=RSS
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://usn.ubuntu.com/3840-1/'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://www.debian.org/security/2018/dsa-4348'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://www.debian.org/security/2018/dsa-4355'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://www.exploit-db.com/exploits/45785/'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://www.oracle.com/security-alerts/cpuapr2020.html'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://www.oracle.com/security-alerts/cpujan2020.html'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: >-
      https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: >-
      https://www.oracle.com/technetwork/security-advisory/cpujan2019-5072801.html
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: >-
      https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://www.tenable.com/security/tns-2018-16'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: 'https://www.tenable.com/security/tns-2018-17'
    label: af854a3a-2127-422b-91ae-364da2661108
tags:
  - nvd
  - exploit-available
epss: 0.03418
epssPercentile: 0.88567
exploits:
  exploitdb: true
  checkedAt: '2026-10-08T23:17:21.737Z'
exploitAvailable: true
ingestedAt: '2026-10-08T23:16:47.293Z'
---

## Overview

Simultaneous Multi-threading (SMT) in processors can enable local users to exploit software vulnerable to timing attacks via a side-channel timing attack on 'port contention'.

## Affected

- `ubuntu_linux = 14.04`
- `ubuntu_linux = 16.04`
- `ubuntu_linux = 18.04`
- `ubuntu_linux = 18.10`
- `debian_linux = 8.0`
- `debian_linux = 9.0`
- `node.js < 6.14.4`
- `node.js >= 8.0.0, < 8.11.4`
- `node.js >= 10.0.0, < 10.9.0`
- `openssl >= 1.0.2, < 1.0.2q`
- `openssl >= 1.1.0, < 1.1.0i`
- `nessus < 8.1.1`
- `api_gateway = 11.1.2.4.0`
- `application_server = 0.9.8`
- `application_server = 1.0.0`
- `application_server = 1.0.1`
- `enterprise_manager_base_platform = 12.1.0.5.0`
- `enterprise_manager_base_platform = 13.2.0.0.0`
- `enterprise_manager_base_platform = 13.3.0.0.0`
- `enterprise_manager_ops_center = 12.3.3`
- `mysql_enterprise_backup <= 3.12.3`
- `mysql_enterprise_backup >= 3.12.4, <= 4.1.2`
- `peoplesoft_enterprise_peopletools = 8.55`
- `peoplesoft_enterprise_peopletools = 8.56`
- `peoplesoft_enterprise_peopletools = 8.57`
- `primavera_p6_enterprise_project_portfolio_management >= 17.7, <= 17.12`
- `primavera_p6_enterprise_project_portfolio_management = 8.4`
- `primavera_p6_enterprise_project_portfolio_management = 15.1`
- `primavera_p6_enterprise_project_portfolio_management = 15.2`
- `primavera_p6_enterprise_project_portfolio_management = 16.1`
- `primavera_p6_enterprise_project_portfolio_management = 16.2`
- `primavera_p6_enterprise_project_portfolio_management = 18.8`
- `tuxedo = 12.1.1.0.0`
- `vm_virtualbox < 6.0.0`
- `enterprise_linux_desktop = 7.0`
- `enterprise_linux_server = 7.0`
- `enterprise_linux_server = 7.6`
- `enterprise_linux_server_aus = 7.6`
- `enterprise_linux_server_eus = 7.6`
- `enterprise_linux_server_tus = 7.6`
- `enterprise_linux_workstation = 7.0`

## Remediation

Upgrade past the affected range:

- `node.js 10.9.0`
- `openssl 1.1.0i`
- `nessus 8.1.1`
- `vm_virtualbox 6.0.0`
